Cómo integramos la seguridad en Computer
Perplexity Computer está construido directamente sobre la infraestructura existente de Perplexity, la cual ha completado su certificación SOC 2 Tipo II de 2026, y hereda las características de seguridad empresarial de Perplexity, tales como SAML SSO, registros de auditoría y controles administrativos granulares.

Perplexity Computer es un agente autónomo que escribe y ejecuta código, navega por la web y se conecta a servicios externos para realizar tareas en su nombre.
Está construido directamente sobre la infraestructura existente de Perplexity, la cual ha completado su certificación SOC 2 Tipo II de 2026, y hereda las características de seguridad empresarial de Perplexity, tales como SAML SSO, registros de auditoría y controles administrativos granulares.
La ejecución de código y la actuación sobre servicios activos introduce nuevos requisitos. Esta publicación aborda lo que construimos sobre la base original para seguir manteniendo a nuestros usuarios seguros: aislamiento en entorno aislado, conectores y manejo de datos, defensa contra inyecciones de prompts y gobernanza empresarial.
Aislamiento en entorno aislado
Ejecutar código de forma segura requiere aislamiento a nivel de hardware. Cada tarea de Computer se ejecuta dentro de un entorno aislado de microVM Firecracker, imponiendo el principio de menor privilegio a un nivel que va más allá de la seguridad predeterminada del sistema operativo. Cada microVM arranca su propio núcleo Linux dedicado con un modelo de dispositivo mínimo que reduce la superficie de ataque.
Cada entorno aislado se encuentra aislado a través de tres dimensiones:
Núcleo dedicado: Cada sesión obtiene su propia instancia de núcleo Linux.
Sistema de archivos aislado: Cada máquina virtual utiliza un sistema de archivos aislado que se restablece cuando finaliza la sesión.
Espacio de nombres de red privado: Los entornos aislados tienen su propia red aislada con reglas de firewall dedicadas.
Los entornos aislados se pausan automáticamente cuando están inactivos y se destruyen tras un periodo de inactividad. Cada nueva sesión comienza limpia. Solo se inyectan las credenciales necesarias para la tarea actual, y estas se destruyen junto con el entorno aislado. Los subagentes utilizan tokens proxy de corta duración enrutados a través de una pasarela autenticada en lugar de claves API sin procesar.
También separamos el almacenamiento de datos de la ejecución de código a través de VPC en la nube. Esta separación ayuda a aislar los datos del usuario almacenados del entorno de ejecución. Toda la comunicación entre ambos ocurre a través de HTTPS cifrado.
Conectores y manejo de datos
Computer puede conectarse a servicios externos manteniendo el acceso restringido y el manejo de datos controlado. Los administradores pueden habilitar o deshabilitar conectores para la organización, y los usuarios individuales luego autentican los servicios que desean utilizar dentro de Computer.
La ruta de conexión depende del conector. Las integraciones integradas como Google y Microsoft utilizan flujos de autenticación de proveedores, mientras que los conectores remotos personalizados admiten OAuth 2.0 o autenticación mediante clave API gestionada por la empresa. Todos los tipos de conectores están diseñados para transmitir solo la cantidad mínima de datos necesaria para completar la tarea. El manejo de datos sigue el mismo modelo de control. Los conectores personalizados remotos deben utilizar HTTPS, y los datos del conector de archivos están cifrados en tránsito y en reposo. Los datos empresariales, tales como las entradas de tareas, las salidas, los datos del conector y el contenido del entorno aislado, no se utilizan para el entrenamiento de modelos. Los archivos adjuntos empresariales se eliminan después de 7 días.
Defensa contra inyección de prompts
Un agente que navega por la web y lee contenido externo está expuesto a ataques de inyección de prompts. Computer hereda y extiende las defensas que construimos originalmente para Comet, incluyendo nuestra arquitectura de defensa de cuatro capas y BrowseSafe, nuestro modelo de detección de código abierto para la seguridad de agentes de navegación. Estas defensas fueron auditadas por Trail of Bits.
Los clasificadores de ML escanean el contenido recuperado de fuentes externas antes de que Computer actúe sobre él. El sistema de detección se ejecuta en paralelo con el proceso de razonamiento del agente y activa una parada de seguridad cuando se detecta contenido sospechoso. Los clasificadores se actualizan continuamente en función de los hallazgos de nuestro programa de recompensas por errores, ejercicios de equipos rojos y eventos de detección del mundo real.
Más allá de la clasificación, el aviso del sistema de cada herramienta incluye medidas de protección explícitas. El contenido externo se marca como no confiable, y el sistema hace referencia continuamente a la consulta original del usuario al seleccionar y ejecutar herramientas.
Computer aplica salvaguardas adicionales al procesar contenido no confiable, incluyendo un manejo de avisos más estricto y protecciones a nivel de modelo. Si desea leer más sobre esto, hemos vinculado la investigación y las evaluaciones de seguridad relevantes anteriormente.
Controles empresariales
Para las organizaciones en Perplexity Enterprise, los administradores obtienen una gobernanza adicional sobre cómo opera Computer:
Registros de auditoría: Los administradores pueden registrar eventos clave como las consultas de los usuarios, las acciones del agente, el acceso a archivos y el uso de conectores. Los registros se integran con los principales SIEM, incluidos Splunk, Azure Sentinel y Datadog, de modo que los equipos de seguridad puedan monitorear la actividad de Computer junto con la telemetría de la infraestructura existente.
Controles de acceso: Los administradores pueden deshabilitar Computer por completo o habilitarlo solo para miembros específicos. Los conectores de terceros, incluidos Gmail, Outlook, Slack, GitHub, Notion, Snowflake, Databricks y Salesforce, pueden habilitarse o deshabilitarse a nivel de organización. Los administradores también pueden restringir qué modelos tiene permitido usar Computer.
Controles de facturación: Los administradores pueden establecer límites de crédito por puesto, anular asignaciones para usuarios individuales, configurar umbrales de recarga automática y límites mensuales, o elegir no agregar créditos más allá de la asignación de puesto incluida.
Para obtener detalles completos, visite nuestro Centro de confianza o consulte la documentación de Computer for Enterprise.